Tipos de chave
Os recursos de checkout do pagador usam o
clientSecret da sessão, não uma chave. Veja Sessões de checkout.
Hosts
A API é única. O ambiente é definido pelo host, e a chave de teste só funciona no sandbox.
Os SDKs
upag e upag-js escolhem o host pela chave (sk_test_ e pk_test_ usam o sandbox) e aceitam baseURL para sobrescrever.
Permissões
Cada endpoint exige uma permissão. Se a chave não a tiver, a requisição é rejeitada com403 antes de qualquer regra de negócio. As permissões usam semântica AND, e uma chave sem permissão em um recurso ainda pode usar os demais.
* significa read e write. A permissão necessária aparece no topo de cada página da Referência.
Identificar a chave
GET /me devolve a conta, o tipo e as permissões da chave que fez a chamada. Funciona com qualquer tipo de chave.